DLP 的三态防护模型
DLP 体系按数据所处的物理状态划分为三个防护维度,每一维的实现技术和部署位置都不同:
静态数据(Data-at-Rest)防护
存储中的敏感数据——文件服务器、SharePoint、数据库、云存储桶(AWS S3、Azure Blob、阿里云 OSS)。DLP 通过定期扫描(Crawling)发现「哪个文件夹里存了不该存的数据」。典型发现场景:人力资源部的共享文件夹中存放了包含员工身份证号的未加密 Excel 文件;开发环境的 Git 仓库中包含了生产环境的数据库连接字符串。
静态扫描的关键挑战是规模——中大型组织的数据存储量通常以 PB 级别计,全量扫描的 I/O 成本极高。因此静态 DLP 通常采用增量扫描(仅扫描修改过的文件)和分层扫描(先快速正则匹配,仅对命中文件进行深度分析)以控制开销。
传输中数据(Data-in-Motion)防护
网络中流动的敏感数据——邮件(SMTP)、Web 上传(HTTP/HTTPS)、文件传输(FTP/SFTP)、即时通讯(如 Slack、Teams)。DLP 通常在邮件网关(MTA)或 Web 安全网关(SWG)处部署检测点,在敏感数据流出网络边界之前拦截。
传输中 DLP 的技术难点在于加密流量(TLS/SSL)的检测。现代 DLP 方案通过 SSL /TLS 解密代理实现 HTTPS 流量的明文检测,但这涉及隐私、性能和法规问题(部分行业的合规要求禁止对某些通信进行 TLS 解密)。
使用中数据(Data-in-Use)防护
终端上正在被操作的数据——用户在 Word 中编辑合同、在浏览器中粘贴代码到 ChatGPT、将文件拖拽至 U 盘。DLP 通过安装在终端上的 Agent 监控这些行为,并根据策略实时拦截——阻止向外部设备复制、阻止向未授权应用粘贴、阻止截屏。
使用中 DLP 是最具侵入性也最有效的 DLP 形态,因为它在数据泄露动作发生的瞬间介入。但这也使其成为用户体验摩擦(User Friction)的最大来源——「我为什么要被阻止复制我自己的文档?」——策略的精细度直接决定 DLP 是「安全屏障」还是「生产力障碍」。